Мои коллеги из команды SlowMist зафиксировали новую целенаправленную атаку на Web3-разработчиков. На этот раз злоумышленники используют социальную инженерию высшего уровня, маскируясь под рекрутеров на LinkedIn.
Схема выглядит следующим образом: фальшивые «работодатели» выходят на соискателей, предлагая вакансии в солидных проектах, и отправляют ссылки на GitHub-репозитории с якобы тестовыми заданиями. Однако вместо легитимного кода там размещен троянизированный Node.js-лоадер, искусно замаскированный под плагин для Tailwind CSS.
Как только разработчик клонирует репозиторий и запускает код, вредоносное ПО активируется. Оно способно:
- Извлекать личные данные и файлы с устройства;
- Похищать содержимое криптокошельков;
- Выполнять удаленные команды от лица атакующего;
- Мониторить буфер обмена, перехватывая скопированные адреса и приватные ключи.
Это не просто фишинг — это многоуровневая атака, нацеленная на наиболее доверчивых и активных участников экосистемы. Злоумышленники прекрасно понимают, что разработчики часто работают с несколькими кошельками и имеют доступ к чувствительной инфраструктуре.
Моя экспертная оценка: Данная кампания — яркий пример того, как киберпреступники адаптируются к современным реалиям Web3. Использование LinkedIn как точки входа и GitHub как вектора заражения делает атаку практически неотличимой от обычного процесса найма. Разработчикам настоятельно рекомендую проверять любые сторонние репозитории через изолированные среды, а также никогда не запускать неподписанный код от незнакомых «рекрутеров». Бдительность и холодный анализ — единственная защита в этой новой волне атак.